Esta página está traducida automáticamente y pendiente de revisión humana. Una guía de remediación de seguridad que no puedes verificar es una afirmación, así que el original en inglés está a un clic. English.

EIDTNT-011: Configuración de diagnóstico para los registros de auditoría e inicio de sesión

Plataforma
Entra ID / M365
Categoría
Entra ID Tenant Configuration
Severidad
High
Pilar de Zero Trust
Governance (peso 2)
Fixtures de referencia
1
Cobertura de ramas
Observada: los fixtures prueban los veredictos que ejercitan
Procedencia
baseline

Qué comprueba

Entra ID genera registros de auditoría y registros de inicio de sesión que son fundamentales para la supervisión de seguridad, la investigación de incidentes y la generación de informes de cumplimiento. Sin una configuración de diagnóstico que exporte estos registros a una ubicación de almacenamiento duradera, como un área de trabajo de Log Analytics, una cuenta de Azure Storage o un SIEM, los registros se conservan solo durante un periodo limitado dentro de Entra ID y pueden no estar disponibles durante la investigación de incidentes. Los atacantes atacan activamente la configuración de registro para deshabilitarla o evadir la detección.

Valor recomendado

Todas las categorías de registros de Entra ID (auditoría, inicio de sesión, inicio de sesión no interactivo, inicio de sesión de entidad de servicio, inicio de sesión de identidad administrada, aprovisionamiento) exportadas a un área de trabajo de Log Analytics o a un SIEM

Remediación

Vaya a Entra ID > Supervisión > Configuración de diagnóstico y cree o verifique una configuración de diagnóstico que exporte todas las categorías de registros a un área de trabajo de Log Analytics, una cuenta de Azure Storage o un Event Hub para la ingesta en un SIEM. Asegúrese de que estén seleccionadas todas las categorías de registros disponibles, incluidos los registros de auditoría, los registros de inicio de sesión, los registros de inicio de sesión no interactivo, los registros de inicio de sesión de entidad de servicio, los registros de inicio de sesión de identidad administrada y los registros de aprovisionamiento. Verifique que el almacenamiento de destino tenga configuradas directivas de retención y controles de acceso apropiados.

Veredictos probados con fixtures

Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.

Escenarios de veredicto de EIDTNT-011
EscenarioVeredicto esperado
always-warnWARN

Mapeos a marcos de referencia

CISA SCuBA
MS.AAD.4.1v1
NIST SP 800-53
AU-2, AU-3, AU-6
CIS M365 Benchmark
3.1
MITRE ATT&CK
T1562.008